Informazioni sul CVE-2023-5002
Pgadmin4: remote code execution by an authenticated user
CWE ID: CWE-78
Base Score (CVSS): N/A
CVE: CVE-2023-5002
Descrizione: A flaw was found in pgAdmin. This issue occurs when the pgAdmin server HTTP API validates the path a user selects to external PostgreSQL utilities such as pg_dump and pg_restore. Versions of pgAdmin prior to 7.6 failed to properly control the server code executed on this API, allowing an authenticated user to run arbitrary commands on the server.
Vettore di attacco CVSS:3.1/AV:N/AC:H/PR:H/UI:R/S:U/C:L/I:H/A:H
Punteggio CVSS
Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.
Riassunto: Accesso: Network, Privilegi: High, Interazione utente: Required, Confidenzialità: Low, Integrità: High, Disponibilità: High.
Dettaglio del Vettore
Metrica | Valore | Significato | Descrizione |
---|---|---|---|
Attack Vector (AV) | N | Network | L’attacco può essere eseguito da remoto attraverso la rete. |
Attack Complexity (AC) | H | High | L’attacco richiede condizioni particolari o avanzate. |
Privileges Required (PR) | H | High | Richiede privilegi elevati. |
User Interaction (UI) | R | Required | È richiesta l’interazione di un utente. |
Scope (S) | U | Unchanged | Il raggio d’azione non cambia. |
Confidentiality Impact (C) | L | Low | Impatto limitato. |
Integrity Impact (I) | H | High | Grave impatto sull’integrità. |
Availability Impact (A) | H | High | Rende il sistema inutilizzabile. |
Riferimenti esterni
- https://bugzilla.redhat.com/show_bug.cgi?id=2239164
- https://github.com/pgadmin-org/pgadmin4/issues/6763
- https://lists.fedoraproject.org/archives/list/[email protected]/message/2S24D3S2GVNGTDNE6SF2OQSOPU3H72UW/
- https://lists.fedoraproject.org/archives/list/[email protected]/message/VIRTMQZEE6K7RD37ERZ2UFYFLEUXLQU3/
Prodotti interessati
- Sconosciuto – Sconosciuto
Relazioni con altri prodotti
Nessun prodotto trovato per il CVE: cve-2023-5002